1.5 Aktiv ausgenutzte Lücken
Server-Software, Middleware, Web

Apache Tomcat Seite 8

Server-Software, Middleware, Web
383
Reports
41
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

383 Reports

Zeige 351 bis 383 von 383

  1. Apache APISIX – Open Redirect in der cas-auth-Konfiguration

    CVE-2026-44915 Mittel

    Die Standardkonfiguration von cas-auth in Apache APISIX ist anfällig für eine URL-Umleitung zu nicht vertrauenswürdigen Zielen (Open Redirect) und ermöglicht dadurch Phishing sowie den Diebstahl von Zugangsdaten. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 6.1 EPSS: 0.40% Publiziert: Referenz: NVD
  2. Apache Camel (camel-kafka): Injection-Schwachstelle in der Kafka-Komponente

    CVE-2026-49098 Mittel

    Eine Schwachstelle durch unzureichende Eingabevalidierung und mangelnde Neutralisierung von Sonderzeichen (Injection) betrifft die Kafka-Komponente von Apache Camel (camel-kafka), konkret den camel-kafka-Producer. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 5.3 EPSS: 0.39% Publiziert: Referenz: NVD
  3. Apache Airflow – JWT-Token nach Logout weiterhin gültig

    CVE-2026-48726 Mittel

    In Apache Airflow werden zuvor ausgestellte JWT-Token nach dem Klicken auf „Abmelden” in der Benutzeroberfläche nicht ungültig gemacht. Betroffen sind der FabAuthManager und der KeycloakAuthManager, da der Logout-Vorgang keine Token-Invalidierung durchführt. CVSS-Basiswert: 6.5 (Mittel).

    CVSS: 6.5 EPSS: 0.38% Publiziert: Referenz: NVD
  4. Apache Answer – Cross-Site Scripting (Basic XSS)

    CVE-2026-34033 Mittel

    In Apache Answer (bis einschliesslich Version 2.0.0) besteht eine Cross-Site-Scripting-Schwachstelle (Basic XSS): Von Nutzern bereitgestellte Inhalte wurden bei der Seitengenerierung unzureichend neutralisiert, wodurch script-bezogene HTML-Tags eingeschleust werden können. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Auf eine vom Hersteller bereitgestellte, korrigierte Version aktualisieren.

    CVSS: 5.4 EPSS: 0.37% Publiziert: Referenz: NVD
  5. Apache CXF – Authentifizierungsumgehung im OAuth2 TokenIntrospectionService

    CVE-2026-50623 Mittel

    Im OAuth2 TokenIntrospectionService von Apache CXF besteht eine Authentifizierungsumgehung. Wegen eines fehlenden 'throw'-Schlüsselworts in der Prüfung des Security-Contexts greift der Introspection-Endpunkt die Sicherheitsprüfung nicht korrekt. CVSS-Basiswert: 4.8 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 4.8 EPSS: 0.37% Publiziert: Referenz: NVD
  6. Apache Camel Netty HTTP: Sensible Informationen in Fehlermeldung

    CVE-2026-49365 Mittel

    Eine Schwachstelle in der Komponente Apache Camel Netty HTTP führt dazu, dass Fehlermeldungen sensible Informationen enthalten können. Der HTTP-Server-Consumer camel-netty-http stellt die Option muteException bereit, die dieses Verhalten steuert. Als betroffen ausgewiesen sind Apache HTTP Server / ASF-Projekte und Apache Tomcat. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf eine korrigierte Version aktualisieren.

    CVSS: 5.3 EPSS: 0.36% Publiziert: Referenz: NVD
  7. Apache Camel Undertow – Fehlermeldung mit sensiblen Informationen

    CVE-2026-56139 Mittel

    In der Apache-Camel-Komponente camel-undertow kann der HTTP-Server-Consumer über die muteException-Option sensible Informationen in erzeugten Fehlermeldungen offenlegen. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 5.3 EPSS: 0.36% Publiziert: Referenz: NVD
  8. Apache: Authentifizierungsumgehung durch Spoofing im OPA-Plugin

    CVE-2026-49231 Mittel

    Im OPA-Plugin besteht eine Authentifizierungsumgehung durch Spoofing: Ein Angreifer kann gefälschte Identitäts-Header an Upstream-Systeme weiterreichen und dabei eine vom Standard abweichende Konfiguration des OPA-Plugins ausnutzen. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: die vom Projekt bereitgestellte korrigierte Version einspielen.

    CVSS: 5.4 EPSS: 0.36% Publiziert: Referenz: NVD
  9. Apache Airflow – Fehlende DAG-Autorisierung bei partitioned_dag_runs

    CVE-2026-41014 Mittel

    Die partitioned_dag_runs-Endpunkte im Airflow-UI prüften lediglich Asset-Zugriffsrechte, nicht aber die DAG-spezifische Autorisierung. Ein authentifizierter Benutzer mit globalem Asset:read-Recht konnte dadurch DAG-Run-Informationen anderer DAGs aufzählen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 4.3 EPSS: 0.35% Publiziert: Referenz: NVD
  10. Apache Airflow – Fehlende Zugriffskontrolle im Event-Log-Endpunkt

    CVE-2026-46764 Mittel

    In Apache Airflow ermöglicht der Event-Log-Detail-Endpunkt (GET /api/v2/eventLogs/{event_log_id}) den Abruf von Audit-Log-Einträgen direkt über numerische IDs nach einer allgemeinen Berechtigungsprüfung, ohne eine benutzergebundene Filterung durchzuführen. Dies kann zu einem unberechtigten Informationszugriff führen. CVSS-Basiswert: 4.3 (Mittel).

    CVSS: 4.3 EPSS: 0.35% Publiziert: Referenz: NVD
  11. Authorization Bypass in der Apache-Camel-JIRA-Komponente

    CVE-2026-48206 Mittel

    Eine unzureichende Eingabevalidierung bzw. ein Authorization Bypass über einen benutzerkontrollierten Schlüssel in der JIRA-Komponente von Apache Camel: Die camel-jira-Producer lesen ihre Operationsparameter (u. a. den Issue-Key) so ein, dass sich eine Autorisierungsprüfung umgehen lässt. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf eine fehlerbereinigte Apache-Camel-Version aktualisieren.

    CVSS: 5.3 EPSS: 0.35% Publiziert: Referenz: NVD
  12. Apache Gravitino UI – SQL-Fehlkonfiguration erlaubt Lesen/Leeren von Dateien

    CVE-2025-53648 Mittel

    Eine SQL-Fehlkonfiguration in der Gravitino-UI (Versionen 1.0.0 und darunter) kann es einem böswilligen Benutzer ermöglichen, Dateien zu lesen oder zu leeren (truncate). CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Auf Version 1.0.0 aktualisieren, welche das Problem behebt.

    CVSS: 5.4 EPSS: 0.35% Publiziert: Referenz: NVD
  13. Apache Camel Salesforce Component – Injection und Authorization Bypass

    CVE-2026-49099 Mittel

    Die Apache Camel Salesforce Component ist anfällig für eine unzureichende Neutralisierung besonderer Elemente in der Ausgabe (Injection) sowie für eine Autorisierungsumgehung über einen benutzerkontrollierten Schlüssel. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 5.3 EPSS: 0.34% Publiziert: Referenz: NVD
  14. Apache Airflow: Umgehung der Variablen-Maskierung bei verschachtelten Schlüsseln

    CVE-2026-42358 Mittel

    In Apache Airflow bewirkt ein Fehler im Variable-Response-Masker, dass die Schwärzung verschachtelter Schlüssel mit sicherheitsrelevanten Suffixen (z. B. „password”, „token”, „secret”, „api_key”) umgangen werden kann, wenn der JSON-Wert entsprechend strukturiert ist. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 6.5 EPSS: 0.34% Publiziert: Referenz: NVD
  15. Apache NiFi: Fehlerhafte Autorisierung bei Konfigurationsprüfungsanfragen

    CVE-2026-44911 Mittel

    Die Autorisierungsbehandlung für Anfragen zur Verifizierung von Komponentenkonfigurationen erlaubt in Apache NiFi 1.15.0 bis 2.9.0 Clients mit Lesezugriff, vorgeschlagene Konfigurationseigenschaften einzureichen. CVSS-Basiswert: 6.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Apache NiFi auf eine korrigierte Version aktualisieren.

    CVSS: 6.3 EPSS: 0.33% Publiziert: Referenz: NVD
  16. Apache Answer – Offenlegung nicht gelisteter Fragen

    CVE-2026-34905 Mittel

    In Apache Answer (betroffen bis einschließlich Version 2.0.0) besteht eine Offenlegung sensibler Informationen gegenüber nicht autorisierten Akteuren. Die Funktion für nicht gelistete Fragen setzte Zugriffsbeschränkungen nicht durch. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 6.5 EPSS: 0.33% Publiziert: Referenz: NVD
  17. Apache Atlas – Authentifiziertes Cross-Site-Scripting (XSS)

    CVE-2025-62198 Mittel

    In Apache Atlas kann ein authentifizierter Benutzer Cross-Site-Scripting (XSS) ausführen. Betroffen sind die Versionen 2.4.0 und früher. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf Version 2.5.0 aktualisieren, welche das Problem behebt.

    CVSS: 5.4 EPSS: 0.32% Publiziert: Referenz: NVD
  18. Apache APISIX – Log-Manipulation über das wolf-rbac-Plugin

    CVE-2026-44046 Mittel

    In Apache APISIX besteht eine Schwachstelle durch die Nutzung einer wenig vertrauenswürdigen Quelle. Ein Angreifer kann das wolf-rbac-Plugin in der Standardkonfiguration ausnutzen, um Logs mit gefälschten Identitätsinformationen zu verunreinigen. CVSS-Basiswert: 5.8 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 5.8 EPSS: 0.31% Publiziert: Referenz: NVD
  19. Apache DolphinScheduler – Fehlerhafte Autorisierung

    CVE-2026-42357 Mittel

    Eine Schwachstelle der fehlerhaften Autorisierung in Apache DolphinScheduler erlaubt Benutzern den Zugriff auf Informationen zu Workflow-Instanzen von Projekten, für die sie keine Zugriffsberechtigung besitzen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: betroffene Version gemäss Apache-Advisory aktualisieren.

    CVSS: 6.5 EPSS: 0.31% Publiziert: Referenz: NVD
  20. Apache Kafka – Fehlerhafte Autorisierung bei CONSUMER_GROUP_DESCRIBE

    CVE-2026-41115 Mittel

    In Apache Kafka wurde bei der Implementierung des CONSUMER_GROUP_DESCRIBE-API (Opcode 69) die DESCRIBE-Operation fälschlicherweise gegen die GROUP-Ressource statt der korrekten Ressource geprüft. Dies stellt eine unzureichende Autorisierungsprüfung dar. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 4.3 EPSS: 0.29% Publiziert: Referenz: NVD
  21. Apache Tomcat: Replay-Angriff gegen den EncryptionInterceptor der Cluster-Komponente

    CVE-2026-55955 Mittel

    Eine Schwachstelle bei der Authentifizierung in Apache Tomcat erlaubte einen Replay-Angriff gegen den EncryptionInterceptor in der Cluster-Komponente. Betroffen ist laut Quelle Apache Tomcat ab 11.0.0-M1. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 6.5 EPSS: 0.28% Publiziert: Referenz: NVD
  22. Apache CXF: Umgehung der Signaturprüfung im JwsJsonContainerRequestFilter

    CVE-2026-50634 Mittel

    Eine Schwachstelle im JwsJsonContainerRequestFilter von Apache CXF kann dazu ausgenutzt werden, dass CXF Metadaten verarbeitet, die nicht durch die akzeptierte Signatur authentifiziert wurden. Dadurch lässt sich die Signaturprüfung der Anwendung umgehen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 6.5 EPSS: 0.28% Publiziert: Referenz: NVD
  23. Apache NiFi: Ungeprüfte HTTP-Header bei der URL-Bildung

    CVE-2026-54665 Mittel

    Apache NiFi (Versionen 0.0.1 bis 2.9.0) bildet qualifizierte URLs aus verschiedenen HTTP-Request-Headern, die als Alternative zum Standard-Host-Header dienen, ohne die übermittelten Werte zu validieren. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf eine fehlerbereinigte Apache-NiFi-Version aktualisieren.

    CVSS: 5.3 EPSS: 0.27% Publiziert: Referenz: NVD
  24. Apache Airflow – JWT-Cookie ohne Secure-Flag

    CVE-2026-41017 Mittel

    Die Middleware JWTRefreshMiddleware in Apache Airflow setzte das JWT-Auth-Cookie ohne das Secure-Flag. Bei Deployments hinter einem HTTPS-terminierenden Reverse-Proxy (z. B. nginx oder Envoy) konnte das Cookie so über ungesicherte Verbindungen übertragen werden. CVSS-Basiswert: 5.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 5.9 EPSS: 0.27% Publiziert: Referenz: NVD
  25. Klaw (Apache Kafka) – Unsachgemässe Zugriffskontrolle mit Offenlegung von Passwort-Hashes

    CVE-2026-45080 Mittel

    Im Klaw-Portal für Apache-Kafka-Verwaltung besteht vor Version 2.10.4 eine Schwachstelle durch unsachgemässe Zugriffskontrolle, die die Offenlegung von Passwort-Hashes ermöglicht. Das Problem wurde in Version 2.10.4 behoben.

    EPSS: 0.25% Publiziert: Referenz: NVD
  26. Spring Kafka Retry-Topic Header Validation

    CVE-2026-41727 Mittel

    Die Retry-Topic-Infrastruktur von Spring Kafka validierte benutzerkontrollierte Header-Werte nicht ausreichend, bevor sie darauf reagierte. Ein Producer konnte einen Datensatz mit einem manipulierten retry_topic-attempts-Header senden. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 6.5 EPSS: 0.24% Publiziert: Referenz: NVD
  27. Apache Gravitino: Authentifizierter SSRF im JobManager

    CVE-2026-49876 Mittel

    In Apache Gravitino erlaubt eine authentifizierte Server-Side-Request-Forgery-Schwachstelle im JobManager serverseitige HTTP-Anfragen an das interne Netzwerk und an Cloud-Metadaten-Endpunkte. Ursache sind nicht validierte URIs in Job-Templates. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: betroffene Apache-Gravitino-Version gemäss Herstelleradvisory aktualisieren.

    CVSS: 6.5 EPSS: 0.20% Publiziert: Referenz: NVD
  28. Apache Airflow – SMTP STARTTLS ohne Zertifikatsvalidierung

    CVE-2026-49267 Mittel

    Apache Airflows EmailOperator und die zugehörigen SMTP-Hilfsfunktionen bauen STARTTLS-Verbindungen auf, ohne das Remote-Zertifikat zu verifizieren, wenn SMTP STARTTLS in der Konfiguration aktiviert ist. Dies ermöglicht Man-in-the-Middle-Angriffe auf E-Mail-Verbindungen. CVSS-Basiswert: 5.9 (Mittel).

    CVSS: 5.9 EPSS: 0.18% Publiziert: Referenz: NVD
  29. Apache HTTP Server – unzureichende Rechteverwaltung erlaubt lokalen .htaccess-Dateizugriff

    CVE-2026-44119 Mittel

    In Apache HTTP Server 2.4.67 und früher erlaubt eine unzureichende Rechteverwaltung (Improper Privilege Management) lokalen Autoren von .htaccess-Dateien, Dateien mit den Rechten des httpd-Benutzers zu lesen. CVSS-Basiswert: 5.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Auf eine vom Hersteller bereitgestellte, korrigierte Version aktualisieren.

    CVSS: 5.5 EPSS: 0.18% Publiziert: Referenz: NVD
  30. Apache OpenMeetings Path Traversal

    CVE-2026-49488 Mittel

    In Apache OpenMeetings besteht eine Path-Traversal-Schwachstelle (unzulässige Einschränkung eines Pfadnamens auf ein beschränktes Verzeichnis). Betroffen sind Versionen ab 5.0.0 vor 9.1.0. CVSS-Basiswert: 6.5 (Mittel). Empfohlene Massnahme: auf Apache OpenMeetings 9.1.0 oder neuer aktualisieren.

    CVSS: 6.5 Publiziert: Referenz: NVD
  31. Apache Kylin fehlerhafte Autorisierung

    CVE-2026-62393 Mittel

    In Apache Kylin besteht eine Schwachstelle durch unsachgemässe Behandlung unzureichender Berechtigungen: Bei der Abfrage von Job-Informationen kann ein Angreifer durch fehlerhafte Autorisierung Zugriff auf nicht autorisierte Jobs erhalten. CVSS-Basiswert: 4.3 (Mittel). Empfohlene Massnahme: Updates des Herstellers beobachten und nach Verfügbarkeit einspielen.

    CVSS: 4.3 Publiziert: Referenz: NVD
  32. CVE-2026-46584 – Improper Input Validation in Apache Camel Mail Component (Apache)

    CVE-2026-46584 Niedrig

    Eine Improper Input Validation bzw. Offenlegung sensibler Informationen an einen nicht autorisierten Akteur betrifft die Apache Camel Mail Component. Der camel-mail-Producer (MailProducer.getSender) durchsucht die ausgehende Verarbeitung in einer Weise, die zur Offenlegung führen kann. CVSS-Basiswert: 3.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf eine bereinigte Version gemäss Apache-Advisory aktualisieren.

    CVSS: 3.7 EPSS: 0.38% Publiziert: Referenz: NVD
  33. Klaw (Apache Kafka) – Inkonsistente Behandlung von Benutzerregistrierung und Login

    CVE-2026-44367 Niedrig

    Im Klaw-Portal für Apache-Kafka-Verwaltung besteht vor Version 2.10.4 eine Schwachstelle durch inkonsistente Behandlung der Benutzerregistrierung und des Anmeldemechanismus. CVSS-Basiswert: 2.7 (Niedrig).

    CVSS: 2.7 EPSS: 0.24% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Apache Tomcat, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog